Ad

CVE-2026-58659

HIGH CVSS 4.0: 8,4 EPSS 0.33%
Обновлено 6 августа 2026
Lightningai
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 2.6.5
Тип уязвимости CWE-470
Поставщик Lightningai
Публичный эксплойт Нет

PyTorch Lightning до 2.6.5, исправленная в коммите d710d68, содержит уязвимость удаленного выполнения кода в функции _load_state, которая импортирует и выполняет имена модулей, контролируемых злоумышленником, из гиперпараметров контрольной точки _instantiator. Злоумышленники могут создавать вредоносные файлы контрольных точек, которые обходят защиту Weights_only=True и выполняют произвольный код при вызове LightningModule.load_from_checkpoint.

Показать оригинальное описание (EN)

PyTorch Lightning through 2.6.5, fixed in commit d710d68, contains a remote code execution vulnerability in the _load_state function that imports and executes attacker-controlled module names from checkpoint _instantiator hyperparameters. Attackers can craft malicious checkpoint files that bypass weights_only=True protections to execute arbitrary code when LightningModule.load_from_checkpoint is called.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Lightningai Pytorch_Lightning
cpe:2.3:a:lightningai:pytorch_lightning:*:*:*:*:*:python:*:*
<= 2.6.5